Tema

Gobernanza y cumplimiento de IA

Gobernar los datos y procesos de IA: retención, residencia y ciclo de vida, la Generative AI Security Scoping Matrix, y los seis servicios de AWS que producen la evidencia que pide un auditor.

Un sistema de IA puede estar perfectamente asegurado y seguir siendo una falla de gobernanza. El bucket está cifrado, el rol acotado y la red es privada, y aun así nadie definió cuánto tiempo se guardan los prompts, en qué países se pueden procesar ni quién aprueba entrenar con esos datos. Este tema cubre esa segunda mitad: las reglas que viven por encima de los controles, y los servicios que demuestran que se cumplieron.

Qué cubre este tema

  • la diferencia entre gobernanza y seguridad de datos, y la pregunta que responde cada una
  • el ciclo de vida de los datos y las seis copias que un pipeline de IA crea a partir de un solo registro
  • retención real en S3, CloudWatch Logs y CloudTrail, empezando por el dato de que CloudWatch Logs nunca expira por defecto
  • residencia de datos e inference profiles geográficos frente a globales en Amazon Bedrock
  • los dos registros de una llamada generativa: CloudTrail para la actividad, el logging de invocaciones para el contenido
  • monitoreo por umbrales frente a observación continua de deriva, sesgo y uso real
  • los cinco scopes de la Generative AI Security Scoping Matrix, con la división entre perspectiva de comprador y de constructor
  • protocolos de gobernanza: políticas, cadencia de revisión, estrategias de revisión, transparencia y capacitación
  • dónde encajan ISO/IEC 42001, el NIST AI RMF y la EU AI Act
  • los seis servicios que nombra el examen: CloudTrail, AWS Config, Audit Manager, Artifact, Inspector y Trusted Advisor

Por qué es importante

La tarea 5.2 del examen casi siempre se presenta como una pregunta de auditor con cuatro servicios plausibles y una sola respuesta correcta. Artifact entrega evidencia sobre AWS, Audit Manager evidencia sobre tu uso de AWS, Config el estado histórico de configuración y CloudTrail la identidad detrás de cada llamada. Confundirlos es el modo de falla más común de este dominio, y este tema los separa por la pregunta que responde cada uno.

Fuera del examen, esta es la parte que decide si un sistema de IA llega a producción en una empresa regulada. Las políticas de retención, los límites de residencia y la clasificación de datos son entradas que tienen que existir antes de que un control tenga algo que hacer cumplir, y cada servicio de la última lección solo revisa si la realidad coincide con ellas.

Lecciones de este tema

  1. 1Estrategias de gobernanza de datos para IAGratis
  2. 2Marcos y protocolos de gobernanza
  3. 3Servicios de AWS para gobernanza y cumplimiento